Início›Guias›Soberania

Soberania

O que é uma nuvem soberana?

Uma nuvem soberana é um serviço do qual você consegue dizer quem opera os dados, qual juiz pode exigir sua divulgação e como você os recupera. A palavra não tem uma definição única no GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia). É um critério de compra, que passa a ser útil no dia em que você o traduz em perguntas verificáveis.

Atualizado em outubro de 20268 min de leituraFontes oficiais citadas

Por que a palavra é um problema

“Soberano” virou argumento de venda. A palavra aparece em ofertas muito diferentes: um serviço de e-mail instalado em um datacenter em Paris, uma suíte de escritório americana dotada de uma região de dados europeia, um software open source, uma infraestrutura qualificada pela ANSSI. Todas essas ofertas podem ter qualidades. Elas não respondem à mesma pergunta.

Para um executivo, um diretor de TI ou um DPO, o risco é marcar uma caixa sem saber o que ela contém. No dia em que um cliente pergunta onde estão os dados dele, em que um auditor relê o registro das atividades de tratamento ou em que um prestador muda de dono, o rótulo não serve para nada. Só contam as respostas por escrito: quem opera, qual direito se aplica, como se sai.

Esta página explica o conceito. A grade de critérios para uma licitação está em definição, critérios e limites. A comparação entre um operador europeu e um fornecedor de software americano é o tema da página nuvem europeia ou nuvem americana.

A pergunta por trás da palavra

Uma empresa confia seus e-mails, seus arquivos e seus dossiês de clientes a um terceiro. Ela quer saber três coisas.

  1. Quem tem o controle técnico: quem pode abrir o sistema, restaurar um backup, redefinir uma senha. Esses gestos são banais na vida de um serviço. São também acessos aos dados: quem pode restaurar uma caixa de correio pode lê-la.
  2. Qual direito se aplica a esse operador: o direito do país da empresa que controla o serviço, e não apenas o país do prédio. Um pedido de autoridade é dirigido a uma empresa, não a um prédio.
  3. Como sair: formatos, prazos e o que fica com o prestador após a rescisão. Dados que não podem ser recuperados só estão sob controle na aparência.

Se o contrato responde a esses três pontos, o rótulo “soberano” tem conteúdo. Se ele se limita a “datacenter em Paris” ou “datacenter em Frankfurt”, descreve um local. Um local é útil, em especial para o registro das atividades de tratamento. Ele não diz quem pode ser obrigado a entregar os dados.

O que os compradores colocam por trás da palavra

Nas licitações europeias, a palavra abrange em geral cinco expectativas.

  • Um operador europeu. O operador do serviço é uma empresa europeia, sem controle de uma empresa sujeita a um direito extraterritorial que a obrigue a entregar dados que detém. É a expectativa central: ela determina a quem uma autoridade estrangeira pode se dirigir.
  • Um perímetro declarado. Os dados, os backups e os logs de operação do serviço são hospedados em um perímetro declarado, muitas vezes a União Europeia ou o Espaço Econômico Europeu. Os backups e os logs costumam ser esquecidos. No entanto, são cópias.
  • Administradores identificados. As pessoas que administram o serviço são identificadas, e seu acesso é rastreado. Sem rastro, ninguém consegue dizer depois quem abriu o quê.
  • Uma criptografia descrita. A criptografia e a posse das chaves são descritas. Uma criptografia cuja chave só o prestador detém protege contra o roubo de um disco. Ela não torna os dados ilegíveis para o próprio operador.
  • Uma reversibilidade por escrito. Exportação, duração, formato e exclusão. É ela que permite rever a escolha se o prestador mudar de dono, de preço ou de política.

A qualificação francesa SecNumCloud, concedida pela ANSSI, formaliza parte dessas expectativas para uma oferta específica. Ela não qualifica nem uma empresa como um todo, nem um aplicativo apenas por estar instalado em uma infraestrutura qualificada. O catálogo da ANSSI é a referência, oferta por oferta. Para uma PME, a questão se coloca sobretudo quando a natureza dos dados ou um contratante a exige.

O que uma nuvem soberana não é

Não é uma imunidade

Não é uma imunidade. Um operador europeu continua sujeito ao direito de seu país, às requisições judiciais locais e aos acordos de cooperação jurídica. A soberania muda o quadro jurídico. Ela não elimina todo pedido de acesso. O que muda é o juiz que pode ordenar a divulgação, o procedimento seguido e os recursos de que dispõem o operador e seu cliente. Para uma empresa europeia, é um quadro que seus assessores conhecem e no qual ela pode agir.

Não é sinônimo de open source

Também não é sinônimo de “open source”. O software diz quem escreveu o programa. A soberania diz quem detém os dados e quem detém as chaves. Um software livre pode ser operado por uma empresa sujeita a um direito estrangeiro. Um software de fornecedor estrangeiro pode ser operado por uma empresa europeia que mantém sozinha o controle sobre os dados.

Na Klytic, os dados são detidos inteiramente pelo cliente, ou pela Klytic em nome do cliente, em uma zona geográfica sujeita à jurisdição aplicável. Eles são criptografados nativamente, ou conforme a escolha do cliente. A chave é detida pelo cliente, ou guardada na conta dele: a Klytic não tem acesso a ela. Para obtê-la, a Klytic teria de destruir ou alterar uma senha que não possui, e o cliente perceberia.

Algumas etapas continuam criptografadas pela Klytic, porque o serviço precisa processar o conteúdo: os e-mails colocados em quarentena pela filtragem, criptografados no banco de dados, e os e-mails e documentos processados no CRM. Apenas os e-mails são exceção, quando o cliente ativou a criptografia com sua própria chave. O acesso aos arquivos é, além disso, fortemente restringido por direitos de acesso limitados, e uma auditoria das conexões emite alertas em caso de tentativa fraudulenta. O detalhe está na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa posse, essa criptografia e essas precauções.

Não é uma equivalência de funções

Por fim, não é uma promessa de funções equivalentes às do Microsoft 365 ou do Google Workspace. É possível ter um operador europeu e uma suíte de escritório menos completa. É possível ter uma suíte de escritório muito completa e um operador americano. São duas decisões.

Tratá-las separadamente evita dois erros simétricos: abandonar uma ferramenta da qual o negócio depende por uma questão de princípio, ou deixar de lado a questão jurídica porque a ferramenta agrada às equipes. O limiar próprio do Microsoft 365 é detalhado em Microsoft 365 diante de uma solução soberana.

Exemplo: um escritório de contabilidade de 25 pessoas

Caso hipotético. Um escritório de contabilidade de 25 pessoas recebe de um cliente industrial uma pergunta simples: “Onde estão nossos documentos contábeis e quem pode acessá-los?” O escritório usa um serviço de e-mail e um compartilhamento de arquivos cujo folheto indica “hospedado na França”.

Retomando as três perguntas, o sócio descobre que a empresa que fatura é francesa, mas que a operação e o suporte são feitos pela subsidiária de um grupo estrangeiro, e que os backups são confiados a um subcontratado cujo contrato não indica o país. O folheto não era falso. Ele não respondia à pergunta do cliente.

O escritório tem duas opções razoáveis: obter do prestador respostas por escrito e anexá-las ao dossiê, ou escolher um operador cujas respostas lhe convenham. Nos dois casos, ele responde ao cliente com fatos, e não com um adjetivo.

Os erros frequentes

  • Confundir o local com o operador. “Hospedado na França” descreve um prédio. A pergunta útil diz respeito à empresa que faz o serviço funcionar. O tema é desenvolvido em dados hospedados na Europa.
  • Esquecer as cópias. Backups, logs, chamados de suporte: são dados, às vezes hospedados em outro lugar que não o serviço principal.
  • Tomar a criptografia por garantia de ilegibilidade. Tudo depende de quem detém a chave.
  • Esperar uma imunidade. Nenhum operador oferece isso. Um prestador que promete uma descreve mal o próprio quadro.
  • Adiar a questão da saída. A reversibilidade se negocia na assinatura, não no momento da rescisão.

Como verificar em uma hora

Peça quatro documentos, não um folheto.

  • A identidade da empresa que fatura, e da que opera, se forem diferentes.
  • O local dos dados de conteúdo, dos backups e dos logs.
  • O local a partir do qual o suporte pode se conectar, e se essa conexão é rastreada.
  • O procedimento de exportação e de exclusão.

Se um prestador não consegue fornecer essas informações por escrito, isso já é uma informação. Compare em seguida as respostas com o que indica o seu registro das atividades de tratamento: é ali que as discrepâncias aparecem.

Para o quadro jurídico das transferências para fora da União Europeia, veja a página sobre o CLOUD Act e a página sobre os dados hospedados na Europa. Para a lista dos critérios de compra, veja definição, critérios e limites.

Perguntas frequentes

O GDPR exige uma nuvem soberana?

Não. O GDPR organiza os papéis, as transferências para fora da União e os direitos dos titulares. Ele não define a palavra “soberano” e não obriga a escolher um operador europeu. Por outro lado, exige saber para onde vão os dados e com qual fundamento, o que coincide com boa parte das perguntas desta página.

Uma nuvem hospedada na França é soberana?

Não necessariamente. O local é uma das respostas esperadas, não a única. É preciso saber também qual empresa opera o serviço, qual direito se aplica a ela, quem pode acessar os dados e como recuperá-los.

É preciso exigir SecNumCloud?

Quando a natureza dos dados ou um contratante o exige, sim, e o nome da oferta deve constar do catálogo da ANSSI. Para o e-mail e o compartilhamento de arquivos de uma PME, as perguntas sobre o operador, os acessos e a reversibilidade são em geral mais decisivas.

Um software open source é suficiente?

Não. O open source permite ler o código e facilita a troca de provedor de hospedagem. Ele não diz quem detém os dados nem quem detém as chaves.

Uma nuvem soberana protege contra qualquer pedido de acesso?

Não. Um operador europeu continua sujeito ao direito de seu país e às requisições de seus juízes. A diferença está no juiz, no procedimento e nos recursos.

Onde a Klytic se posiciona

A Klytic é operada pela Dedicace Software, empresa francesa. Os serviços se baseiam em soluções comprovadas ou open source, e em módulos e serviços desenvolvidos pela Klytic. O isolamento desses serviços é garantido e controlado por servidores Klytic desenvolvidos para esse fim.

A hospedagem é possível em qualquer zona geográfica correspondente à jurisdição aplicável, sujeita à disponibilidade dos serviços necessários, por exemplo na Europa ou em Maurício, ou nos servidores do cliente. O detalhe está na página hospedagem e soberania.

A Klytic não é uma oferta qualificada SecNumCloud. Como todo operador francês, continua sujeita ao direito francês.

Esta página descreve um quadro geral. Ela não substitui a análise do seu contrato.

Fontes

Consultadas em outubro de 2026.

  • Règlement (UE) 2016/679 (RGPD). Ele organiza os papéis, as transferências e os direitos dos titulares. Não define a palavra “soberano”. EUR-Lex
  • ANSSI, FAQ SecNumCloud: a qualificação abrange uma oferta específica, e não um fornecedor como um todo, e um aplicativo hospedado em uma oferta qualificada não herda a qualificação. cyber.gouv.fr
  • Klytic, modalidades de hospedagem publicadas (Europa, Maurício ou nas instalações do cliente). klytic.com

Um operador francês para os seus dados

E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.

Falar com um consultor →

A hospedagem Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.